„`html
Zusammenfassung
CVE-2026-47884 beschreibt eine kritische SicherheitslĂĽcke im Spring Framework, die in Spring MVC Anwendungen zu Server-Side Request Forgery (SSRF) und Remote Code Execution (RCE) fĂĽhren kann. Die Anfälligkeit tritt auf, wenn XsltView in Kombination mit einem „/**“ URL-Mapping verwendet wird und der View-Name nicht explizit spezifiziert ist.
Betroffene Systeme
- Spring Framework 7.0.0 bis 7.0.8
- Spring Framework 6.2.0 bis 6.2.19
- Spring Framework 6.1.0 bis 6.1.28
- Spring Framework 6.0.0 bis 6.0.30
- Spring Framework 5.3.0 bis 5.3.49
- Spring Framework 5.2.25.RELEASE und frĂĽhere Versionen
Technische Details
Die SicherheitslĂĽcke basiert auf einer unzureichenden Validierung von View-Namen in XsltView. Wenn eine Spring MVC Anwendung mit einem Wildcard-Mapping („/**“) konfiguriert ist und die View Resolution nicht explizit vordefiniert ist, können Angreifer ĂĽber manipulierte URLs beliebige XSLT-Templates laden.
Dies ermöglicht zwei Angriffsszenarien:
- SSRF-Attacken: Angreifer können interne Netzwerkressourcen abfragen
- RCE-Attacken: Durch XSLT-Features wie externe Entitäten können beliebige Befehle ausgeführt werden
Der Angriffsvektor ist netzwerkbasiert (CVSS 9.8 Critical), erfordert keine Authentifizierung und ermöglicht volle Systemkompromittierung.
Empfohlene Massnahmen
- Aktualisierung auf gepatchte Versionen (sobald verfĂĽgbar)
- Deaktivierung von XsltView, falls nicht notwendig
- Explizite View-Name-Definitionen statt Wildcard-Mappings
- WAF-Regeln zur Filterung verdächtiger XSLT-Parameter
- Einschränkung der Dateisystemzugriffe durch Sandboxing
Bewertung
Schweregrad: CRITICAL (CVSS 9.8) | Status: Kein Patch verfĂĽgbar | Handlungsfrist: Sofort
Diese SicherheitslĂĽcke erfordert eine unmittelbare ĂśberprĂĽfung aller Spring-basierten Anwendungen und eine Risikoanalyse bezĂĽglich der verwendeten XsltView-Konfigurationen.
„`